InicioBlog › Después del informe SOC 2: bridge letters, periodos de observación y cumplimiento continuo

Después del informe SOC 2: bridge letters, periodos de observación y cumplimiento continuo

Publicado 2026-08-10 · 6 min de lectura · BALTUM

Recibir su primer informe SOC 2 no es la meta: es el inicio de un ciclo. Un informe Type 2 cubre un periodo de observación definido, y al día siguiente de que termine ese periodo los clientes empiezan a preguntar: "¿y sus controles ahora?". Para eso existen las bridge letters, las renovaciones anuales del informe y el cumplimiento continuo. Le explicamos cómo gestionar el ciclo para que no se convierta en un simulacro de incendio anual.

Por qué un informe SOC 2 "envejece"

Un informe SOC 2 Type 2 describe cómo operaron los controles durante el periodo de observación, por ejemplo del 1 de enero al 31 de diciembre. Después, el informe sigue siendo válido como documento histórico, pero no dice nada sobre la situación actual. La práctica del mercado considera que un informe está vigente durante aproximadamente 12 meses desde el final del periodo. Un informe Type 1 describe una única fecha, por lo que su vida útil es aún más corta.

Siempre existe un intervalo entre el final del periodo y la emisión del siguiente informe: el auditor necesita 4–8 semanas para el trabajo de campo y la redacción. Sume el tiempo de revisión y tendrá 2–3 meses sin un informe vigente. La bridge letter cubre ese intervalo.

Qué es una bridge letter (gap letter)

Una bridge letter es una carta que la organización de servicios, es decir, su empresa y no el auditor, emite a sus clientes. En ella, la dirección confirma que, desde la fecha de finalización del último periodo de observación hasta la fecha de la carta:

  • los controles descritos en el informe SOC 2 siguen operando;
  • no se han producido cambios sustanciales en el entorno de control (o enumera los cambios si los hubo);
  • no se han producido incidentes que afecten a las conclusiones del informe (o los describe).

Tres aspectos importan. Primero, una bridge letter es una aserción de la dirección, no una opinión del auditor; la firma de CPA ni la emite ni la firma. Segundo, no sustituye al informe: solo tiende un puente entre dos informes. Tercero, normalmente no cubre más de tres meses; un intervalo mayor lleva a los clientes a preguntar por qué se retrasa la siguiente auditoría.

Qué contiene habitualmente una bridge letter

  1. Referencia al último informe: tipo, periodo de observación, firma de CPA, fecha de la opinión.
  2. El periodo que cubre la carta (desde el final del periodo hasta la fecha de la carta).
  3. Una declaración de que no ha habido cambios sustanciales en los controles, los sistemas, el personal clave ni las organizaciones de subservicio.
  4. Una declaración sobre incidentes (o su ausencia).
  5. La fecha prevista del siguiente informe.
  6. Firma de un directivo autorizado, normalmente el responsable de seguridad o el director financiero.

Proporcionamos una plantilla de bridge letter como parte del acompañamiento continuo y ayudamos a formular con honestidad los cambios cuando se han producido: ocultar cambios daña la confianza mucho más que los propios cambios.

Cómo planificar los periodos de observación

Para minimizar los huecos, los periodos de observación deben ser consecutivos: el primer informe cubre, por ejemplo, del 1 de julio al 31 de diciembre (seis meses), el segundo del 1 de enero al 31 de diciembre del año siguiente, y así anualmente. Cada nuevo informe aparece entonces en torno a febrero-marzo, con una bridge letter que cubre enero-febrero.

EscenarioPeriodo de observaciónIntervalo sin informeSolución
Primer Type 23–6 mesesTiempo de auditoría y redacciónPrimero Type 1, después bridge letter
Renovación anual12 meses consecutivos2–3 mesesBridge letter para el intervalo
Pausa entre periodosIntervalo superior a 3 mesesUn verdadero hueco de coberturaEvitarlo; los clientes pueden exigir un nuevo Type 1

Cumplimiento continuo: qué hacer entre auditorías

El error más caro es olvidarse de SOC 2 tras recibir el informe y acordarse un mes antes de la siguiente auditoría. Los controles del Type 2 deben operar y dejar evidencias durante todo el periodo; no pueden reconstruirse retroactivamente. Este es el ritmo mínimo que recomendamos:

Mensualmente

  • revisar registros y alertas, cerrar incidentes;
  • verificar que los parches de seguridad están aplicados;
  • confirmar que las copias de seguridad se completan y son restaurables.

Trimestralmente

  • revisiones de accesos con resultados documentados;
  • escaneos de vulnerabilidades y seguimiento de la corrección;
  • revisión de nuevos proveedores y subencargados;
  • revisión del registro de riesgos.

Anualmente

  • revisión y aprobación de políticas y confirmación de lectura por el personal;
  • formación en concienciación sobre seguridad;
  • prueba de continuidad del negocio y recuperación ante desastres;
  • prueba de penetración;
  • evaluación de riesgos y revisión del alcance.

Las plataformas de automatización del cumplimiento ayudan extrayendo evidencias de los servicios cloud de forma automática y recordando a los responsables las tareas manuales. Pero la responsabilidad de cada control debe recaer en una persona con nombre y apellidos, no en una herramienta.

Cuándo cambiar el alcance del informe

Las empresas cambian: nuevos productos, regiones de alojamiento, categorías de datos, clientes con nuevos requisitos. Antes de cada nuevo periodo de observación, revise:

  • si conviene añadir categorías TSC (por ejemplo, Disponibilidad o Confidencialidad);
  • si han cambiado los sistemas incluidos en el alcance y las organizaciones de subservicio;
  • si conviene combinar el siguiente ciclo con ISO 27001, NIS2 o el GDPR; consulte SOC 2 y GDPR juntos.

Los cambios de alcance conviene hacerlos en los límites entre periodos, no a mitad de uno; de lo contrario, el auditor tiene que describir dos estados distintos del sistema en un mismo informe.

Qué hacer con las excepciones del informe

Las excepciones en un informe Type 2 no son una catástrofe: la mayoría de los informes tienen alguna. Lo importante es documentar un plan de corrección, ejecutarlo y demostrar en el siguiente periodo que el problema está cerrado. Los clientes reaccionan con mucha más calma ante "una excepción con una corrección documentada" que ante un proveedor sin ningún Type 2.

El papel del consultor después del primer informe

Una vez emitido el informe, el equipo de consultoría de BALTUM ofrece un acompañamiento continuo en materia de cumplimiento: comprobaciones periódicas de los controles, preparación de bridge letters, actualización de políticas, preparación de evidencias para la siguiente auditoría y coordinación del calendario con la firma de CPA estadounidense del grupo, que sigue siendo un equipo de auditoría independiente. Es más barato que repetir la preparación desde cero cada año y permite al equipo centrarse en el producto. Los pasos de preparación subyacentes están en nuestro checklist de preparación SOC 2, y el contexto del mercado europeo en SOC 2 para empresas europeas de software que venden en EE. UU..

¿Ya tiene un informe SOC 2 y quiere que el siguiente ciclo transcurra sin prisas de última hora? ¿O un cliente le pide una bridge letter y no sabe por dónde empezar? Solicite un presupuesto: evaluaremos el estado actual de sus controles y le propondremos un plan de acompañamiento hasta la siguiente auditoría.